Puntos clave
- Un CVE es un identificador único a nivel mundial para una vulnerabilidad de software que se ha hecho pública, lo que permite a los proveedores, investigadores y responsables de la seguridad referirse a ella de manera coherente.
- La forma en que una organización aborda la divulgación de vulnerabilidades —incluidas las correcciones coordinadas, la colaboración con los investigadores y un inventario preciso del software— es un indicador claro de su madurez general en materia de seguridad.
- Commvault protege a sus clientes con un programa de CVE basado en la transparencia, la regularidad y la claridad. La forma en que se divulgan los CVE dice mucho sobre la madurez de un programa de seguridad e ingeniería.
¿Por qué es esto importante?
Muchas brechas de seguridad que llegan hasta el consejo de administración tienen su origen en vulnerabilidades del software. El sistema que utiliza todo el sector para nombrar y describir esas vulnerabilidades es el CVE (Common Vulnerabilities and Exposures). La forma en que un proveedor, o tu propia empresa, gestiona los CVE es uno de los indicadores más claros de la madurez en materia de seguridad.
Una empresa que divulga y reconoce a los investigadores de forma justa suele ser una empresa que se toma en serio la ingeniería que hay detrás. En este blog te explico cómo se crea un CVE, quién gestiona el sistema y qué diferencia a una divulgación ejemplar de una deficiente.
Más allá del CVE: por qué es importante la filosofía de la divulgación
Publicar un CVE es lo mínimo que hay que hacer. Lo que marca la diferencia es: la transparencia sobre la vulnerabilidad y el parche, los análisis y la aplicación de parches de forma regular, y una comunicación clara. Commvault considera la divulgación de vulnerabilidades como una disciplina de ingeniería y seguridad, más que como un mero trámite de cumplimiento normativo: establecemos una periodicidad para la revisión del código y la corrección de fallos, comunicamos la solución en un lenguaje sencillo y protegemos a nuestros clientes. Esa coherencia, más que cualquier puntuación concreta, es lo que la divulgación de CVE dice sobre la madurez en materia de seguridad.
¿Qué es realmente un CVE?
Un CVE no es un parche, una puntuación ni un programa malicioso. Es una entrada del diccionario que asigna a una vulnerabilidad concreta y conocida públicamente un nombre único y permanente para que todo el mundo pueda referirse a ella. El identificador en sí sigue un formato sencillo y duradero: las letras CVE, el año en que se asignó el identificador y un número de secuencia; por ejemplo, CVE-2021-44228.
La envergadura del programa es enorme y sigue creciendo: en 2025 se publicaron 48 000 CVE, lo que supone unas 132 al día, lo que representa un aumento de más del 260 % desde 2020.
La estructura de un disco
Las publicaciones del CVE deben seguir un conjunto de elementos fijos. Leer una de ellas es muy sencillo una vez que sabes para qué sirve cada parte:
- Identificador: el código único CVE-AAAA-NNNNN
- Descripción: una explicación concisa de la vulnerabilidad: qué es y cómo podría aprovecharla alguien con malas intenciones.
- Productos y versiones afectados: qué software, hardware o firmware (y qué versiones) se ven afectados, y qué versiones incluyen la corrección.
- Gravedad: la categoría de gravedad subyacente.
- Referencias, enlaces al aviso del proveedor, al parche y a los artículos técnicos.
Los protagonistas secundarios: CVSS, CWE, EPSS y KEV
Hay cuatro sistemas complementarios que convierten un CVE en algo a lo que una empresa puede dar prioridad. Es fácil confundirlos, por lo que conviene tener clara la diferencia:
- El CVSS (Sistema Común de Puntuación de Vulnerabilidades) responde a la pregunta «¿Qué gravedad tiene?». El CVSS es la puntuación de gravedad (del 1 al 10, siendo 10 la más grave) de la vulnerabilidad, no una medida de tu exposición concreta.
- El EPSS (Sistema de Puntuación de Predicción de Aprovechamiento) responde a la pregunta: «¿Qué probabilidades hay de que esto se aproveche pronto?». El EPSS genera una puntuación de probabilidad, del 0 al 100 %, que estima la probabilidad de que una vulnerabilidad se aproveche en los próximos 30 días.
- El CWE (Common Weakness Enumeration) responde a la pregunta: «¿Qué tipo de error lo ha provocado?». El CWE clasifica la deficiencia de programación subyacente.
- KEV (vulnerabilidades conocidas y explotadas) responde a la pregunta: «¿Se está utilizando contra los usuarios en este momento?». El catálogo KEV es una lista seleccionada de CVE con casos confirmados de explotación en el mundo real.
Una puntuación alta en el CVSS indica la gravedad que podría tener una vulnerabilidad; una puntuación alta en el EPSS indica la rapidez con la que es probable que se aproveche; y aparecer en el catálogo KEV confirma que ya se está aprovechando. Los mejores programas de gestión de vulnerabilidades tienen en cuenta estos tres factores.
Preguntas frecuentes
P: ¿Qué es un CVE y por qué es importante? R: Un «Common Vulnerability and Exposure» (CVE) es un identificador estandarizado que se asigna a una vulnerabilidad de software que se ha hecho pública. Permite que todo el mundo —desde proveedores e investigadores hasta organismos reguladores y clientes— se refiera a la misma vulnerabilidad sin ambigüedades.
P: ¿Qué información debe contener un registro CVE bien estructurado?
R:
Un registro CVE completo requiere un identificador único, una descripción de la vulnerabilidad, los productos y versiones afectados, el nivel de gravedad y referencias a avisos o parches del proveedor. Estos elementos permiten a las organizaciones comprender su exposición y responder de manera eficiente.
P: ¿En qué se diferencian CVSS, CWE, EPSS y KEV de un CVE? R: Un CVE identifica una vulnerabilidad concreta, mientras que CVSS mide su gravedad, EPSS estima la probabilidad de que se aproveche a corto plazo, CWE clasifica la deficiencia de programación subyacente y KEV identifica las vulnerabilidades que se están aprovechando activamente en el mundo real. En conjunto, estos marcos ayudan a proporcionar el contexto necesario para priorizar las medidas correctivas.
P: ¿Qué busca Commvault en sus propias prácticas de divulgación? R: Commvault aplica a sus propias divulgaciones los mismos criterios que espera de los demás: transparencia, periodicidad y claridad. Así es como Commvault protege a sus clientes.
P: ¿Qué deben tener en cuenta los líderes empresariales a la hora de evaluar las prácticas de gestión de vulnerabilidades de los proveedores? R: Los líderes deben asegurarse de que existan plazos de divulgación coordinados, registros CVE completos y precisos, directrices claras para la corrección de vulnerabilidades, programas de notificación sólidos y la capacidad de determinar rápidamente si los productos se ven afectados por vulnerabilidades recién reveladas. Estas características reflejan una cultura de seguridad sólida y mejoran la resiliencia de la organización. Werner Nel es director de Experiencia de Producto en Commvault.